{"id":299934,"date":"2024-08-16T10:15:34","date_gmt":"2024-08-16T08:15:34","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=299934"},"modified":"2024-08-17T06:57:06","modified_gmt":"2024-08-17T04:57:06","slug":"windows-bitlocker-abfrage-bug-durch-august-2024-updates-korrigiert","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/08\/16\/windows-bitlocker-abfrage-bug-durch-august-2024-updates-korrigiert\/","title":{"rendered":"Windows-Bitlocker-Abfrage-Bug durch August 2024-Updates korrigiert"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2024\/08\/17\/windows-bitlocker-recovery-key-query-bug-fixed-by-august-2024-updates\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Noch ein kleiner Nachtrag zum August 2024-Patchday in Bezug auf Bitlocker. Mit den Juli 2024-Updates hatte es ja das Problem gegeben, dass Systeme beim n\u00e4chsten Neustart in einer Abfrage des Bitlocker-Recovery-Keys verharrten. Wohl dem, der den entsprechenden Key bereit hatte. Mit den Sicherheitsupdates vom 13. August 2024 will Microsoft nun diesen Bitlocker-Abfrage-Bug in allen betroffenen Windows-Versionen beseitigt haben. Letztendlich wurde aber nur die Ursache durch Deaktivierung des Juli 2024-Patches zur\u00fcckgenommen. Wer die Schwachstelle CVE-2023-24932 beseitigen will, muss manuell eingreifen.<\/p>\n<p><!--more--><\/p>\n<h2>Was war das Bitlocker-Abfrage-Problem?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/aa99af01571a4d4db5bb70e624f61278\" alt=\"\" width=\"1\" height=\"1\" \/>Nach der Freigabe der Juli 2024-Updates erreichten mich sehr zeitnah Lesermeldungen, dass diese Updates beim Neustart der Systeme eine Abfrage des Bitlocker Recovery-Keys erzwingen. Als erstes hat sich Blog-Leser <em>Sven1403<\/em> mit <a href=\"https:\/\/borncity.com\/blog\/2024\/07\/10\/patchday-windows-11-server-2022-updates-9-juli-2024\/#comment-187576\">diesem Kommentar<\/a> gemeldet, und schrieb zum 11. Juli 2024, dass es in seinem Umfeld einige F\u00e4lle gab, wo der Bitlocker Recovery-Schl\u00fcssel nach dem Neustart nach der Update-Installation abgefragt wurde.<\/p>\n<p>Ich hatte diesen Sachverhalt zeitnah im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/07\/12\/windows-11-update-kb5040442-verursacht-bitlocker-abfragen-juli-2024\/\">Windows 10\/11 Updates (z.B. KB5040442) triggern Bitlocker-Abfragen (Juli 2024)<\/a> angerissen, dort aber nur auf Windows 10 und Windows 11 bezogen. Microsoft hatte dann das Problem zum 23. Juli 2024 best\u00e4tigt und den Eintrag <a href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/release-health\/status-windows-11-23H2#devices-might-boot-into-bitlocker-recovery-with-the-july-2024-security-update\" target=\"_blank\" rel=\"noopener\">Devices might boot into BitLocker recovery with the July 2024 security update<\/a> im Windows 11 23H2 Release Health-Dashboard ver\u00f6ffentlicht. Ich hatte das zeitnah im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/07\/25\/microsoft-besttigt-bitlocker-abfragen-durch-windows-juli-2024-updates\/\">Microsoft best\u00e4tigt Bitlocker-Abfragen durch Windows Juli 2024-Updates<\/a> dar\u00fcber berichtet.<\/p>\n<h2>August 2024-Update 'korrigiert' den Bitlocker-Bug<\/h2>\n<p>Toni hatte <a href=\"https:\/\/borncity.com\/blog\/2024\/08\/14\/patchday-windows-11-server-2022-updates-13-august-2024\/#comment-190607\">hier<\/a> gefragt, ob der Bitlocker-Fehler mit dem August 2024-Updates behoben sei. Das war implizit in meinen am Artikelende verlinkten Beitr\u00e4gen zum August 2024-Patchday angesprochen (siehe <a href=\"https:\/\/borncity.com\/blog\/2024\/08\/14\/patchday-windows-10-server-updates-13-august-2024\/\">Patchday: Windows 10\/Server-Updates (13. August 2024)<\/a>). Microsoft hat bei den diversen Updates f\u00fcr Windows folgenden Hinweis platziert:<\/p>\n<blockquote><p><b>[BitLocker (known issue)]<\/b> A <a href=\"https:\/\/learn.microsoft.com\/windows\/security\/operating-system-security\/data-protection\/bitlocker\/recovery-overview\" target=\"_blank\" rel=\"noopener\">BitLocker recovery<\/a> screen shows when you start up your device. This occurs after you install the July 9, 2024, update. This issue is more likely to occur if <a href=\"https:\/\/support.microsoft.com\/windows\/turn-on-device-encryption-0c453637-bc88-5f74-5105-741561aae838\" target=\"_blank\" rel=\"noopener\">device encryption<\/a> is on. Go to <b>Settings<\/b> &gt; <b>Privacy &amp; Security<\/b> &gt; <b>Device encryption<\/b>. To unlock your drive, Windows might ask you to enter the recovery key from your Microsoft account.<\/p><\/blockquote>\n<p>Ich habe aber gerade mal im Windows 11 23H2 Release Health-Dashboard beim Eintrag <a href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/release-health\/status-windows-11-23H2#devices-might-boot-into-bitlocker-recovery-with-the-july-2024-security-update\" target=\"_blank\" rel=\"noopener\">Devices might boot into BitLocker recovery with the July 2024 security update<\/a> nachgeschaut. Microsoft gibt dort explizit an, dass das Bitlocker-Abfrageproblem, verursacht durch die Juli 2024-Sicherheitsupdates, im August behoben wurde.<\/p>\n<blockquote><p><strong>Resolution: <\/strong>This issue was resolved by Windows updates released August 13, 2024 (<a href=\"https:\/\/support.microsoft.com\/help\/5041585\" target=\"_blank\" rel=\"noopener\">KB5041585<\/a>), and later. We recommend you install the latest update for your device as it contains important improvements and issue resolutions, including this one.<\/p><\/blockquote>\n<p>Die betroffenen Windows-Versionen wurden von Microsoft dabei folgenderma\u00dfen angegeben:<\/p>\n<ul>\n<li>Windows 11 Version 21H2 &#8211; 23H2<\/li>\n<li>Windows 10 Version 21H2 &#8211; 22H2<\/li>\n<li>Windows 10 Enterprise 2015 LTSB<\/li>\n<li>Windows Server 2022,<\/li>\n<li>Windows Server 2019<\/li>\n<li>Windows Server 2016<\/li>\n<li>Windows Server 2012 R2<\/li>\n<li>Windows Server 2012<\/li>\n<li>Windows Server 2008 R2<\/li>\n<li>Windows Server 2008<\/li>\n<\/ul>\n<p>Die betreffenden August 2024-Updates werden in den am Artikelende aufgelistete Beitr\u00e4gen zum August 2024-Patchday genannt. Bei den Windows Server-Versionen, die aus dem Support gefallen sind, wird aber eine ESU-Lizenz\u00a0 ben\u00f6tigt, um die Patches installieren zu k\u00f6nnen.<\/p>\n<h2>Was hinter dem \"Fix\" steckt<\/h2>\n<p>Noch ein kleiner Schlenker im Nachgang, bzw. ein Blick darauf, was bei Microsoft \"Problem beseitigt\" hei\u00dft. Leser haben ja bereits darauf hingewiesen, und die Kollegen von Bleeping Computer haben es in <a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/microsoft-disables-bitlocker-security-fix-advises-manual-mitigation\/\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> angesprochen. Die Information, was passiert ist, steckt im Microsoft Advisory\u00a0<a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/advisory\/CVE-2024-38058\" target=\"_blank\" rel=\"noopener\">CVE-2024-38058<\/a> vom 9. Juli 2024, welches auf eine Bitlocker-Bypassing-Schwachstelle eingeht, die im Juli 2024 gefixt wurde. Mit einem Update des Advisory CVE-2024-38058 zum 13. August 2024 gibt Microsoft folgendes bekannt:<\/p>\n<ul>\n<li>Als Kunden den Fix (per Juli 2024-Update) f\u00fcr diese Schwachstelle auf ihren Ger\u00e4ten installierten, gab es R\u00fcckmeldungen \u00fcber Inkompatibilit\u00e4tsprobleme mit der Firmware. Diese f\u00fchrten dazu, dass BitLocker auf einigen Ger\u00e4ten in den [oben erw\u00e4hnten] Wiederherstellungsmodus wechselte.<\/li>\n<li>Aus diesem Grund hat Microsoft mit der Ver\u00f6ffentlichung der Sicherheitsupdates vom August 2024 f\u00fcr Windows den Fix vom Juli 2024-Update schlicht deaktiviert. Kunden, die diesen Schutz w\u00fcnschen, k\u00f6nnen die in <a href=\"https:\/\/support.microsoft.com\/help\/5025885\" target=\"_blank\" rel=\"noopener\">KB5025885<\/a>\u00a0beschriebenen Abhilfema\u00dfnahmen anwenden.<\/li>\n<\/ul>\n<p>Wer den Supportbeitrag <a href=\"https:\/\/support.microsoft.com\/help\/5025885\" target=\"_blank\" rel=\"noopener\">KB5025885<\/a> aufruft, erf\u00e4hrt dort, wie die Widerrufe der Windows Boot Manager-f\u00fcr Secure Boot-\u00c4nderungen im Zusammenhang mit CVE-2023-24932 manuell in mehreren Schritten verwaltet und die Systeme gegen die Schwachstelle abgesichert werden k\u00f6nnen. Diese Schritte lassen sich aber nicht mehr r\u00fcckg\u00e4ngig machen.<\/p>\n<h2>Abschlie\u00dfende Gedanken<\/h2>\n<p>Bez\u00fcglich Systemen in Unternehmensumgebungen hat Microsoft den Ball ins Feld der Administratoren gespielt. Der Fix f\u00fcr die Bitlocker-Schwachstelle CVE-2024-38058 wurde letztendlich deaktiviert. Die Administratoren m\u00fcssen die umfangreiche Anleitung von Microsoft abarbeiten, um die Systeme mit Bitlocker gegen die Schwachstelle abzusichern.<\/p>\n<p>Wo das August 2024-Update in meinen Augen allerdings auch nicht hilft, sind F\u00e4lle, wo private Rechner mit Windows 10\/11 beim Setup automatisch verschl\u00fcsselt wurden und der Nutzer den Bitlocker-Recovery-Key nicht kennt und dieser auch nicht zu finden ist. Bleibt das Windows-System beim Booten bei der Abfrage des Bitlocker-Recovery-Keys h\u00e4ngen,\u00a0 und fehlt der Schl\u00fcssel, l\u00e4sst sich auch kein Update deinstallieren und das neue August 2024-Update installieren.<\/p>\n<p>Hier bleibt m.W. nur der Versuch, den Bitlocker-Recovery-Key doch noch zu finden. Dazu hatte ich mal was im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/04\/24\/windows-frage-wo-speichert-bitlocker-den-recovery-key\/\">Windows-Frage: Wo speichert Bitlocker den Recovery-Key?<\/a> geschrieben.<\/p>\n<p>Mir ist beispielsweise die Tage ein Fall untergekommen, wo ein Windows Home-System automatisch verschl\u00fcsselt worden war und nun der Key abgefragt wurde. Im aktuellen Microsoft-Konto fand sich der Bitlocker-Recovery-Key aber nicht. Dann ist dem Betreffenden eingefallen, dass er zur Inbetriebnahme mal ein Microsoft-Konto eingerichtet, dieses aber aus Windows entfernt hatte. Gl\u00fccklicherweise war er noch in der Lage, sich an einem anderen Rechner am betreffenden Microsoft-Konto anzumelden und fand dort den Recovery-Key.<\/p>\n<p>Auch dieser Fall zeigt, wie arg das Ganze inzwischen am seidenen Faden h\u00e4ngt. Ein beim Setup genutztes Microsoft-Konto, welches sp\u00e4ter vom Benutzer gel\u00f6scht oder von Microsoft gesperrt wird, kickt die Leute dann aus dem System. Ohne Bitlocker-Recovery-Key bleibt nach meinem bisherigen Kenntnisstand dann nur noch eine Neuinstallation des Systems, falls Windows einen solchen Key beim Booten erfordert. Ihr k\u00f6nnt mich ja korrigieren, falls ich etwas \u00fcbersehen habe.<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2024\/08\/14\/microsoft-security-update-summary-13-august-2024\/\">Microsoft Security Update Summary (9. Juli 2024)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/08\/14\/patchday-windows-10-server-updates-13-august-2024\/\">Patchday: Windows 10\/Server-Updates (13. August 2024)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/08\/14\/patchday-windows-11-server-2022-updates-13-august-2024\/\">Patchday: Windows 11\/Server 2022-Updates (13. August 2024)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/08\/14\/windows-server-2012-r2-und-windows-7-13-august-2024\/\">Windows Server 2012 \/ R2 und Windows 7 (13. August 2024)<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2024\/07\/09\/microsoft-security-update-summary-9-juli-2024\/\">Microsoft Security Update Summary (9. Juli 2024)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/07\/10\/patchday-windows-10-server-updates-9-juli-2024\/\">Patchday: Windows 10\/Server-Updates (9. Juli 2024)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/07\/10\/patchday-windows-11-server-2022-updates-9-juli-2024\/\">Patchday: Windows 11\/Server 2022-Updates (9. Juli 2024<\/a>)<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/07\/10\/windows-server-2012-r2-und-windows-7-9-juli-2024\/\">Windows Server 2012 \/ R2 und Windows 7 (9. Juli 2024)<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2024\/07\/25\/microsoft-besttigt-bitlocker-abfragen-durch-windows-juli-2024-updates\/\">Microsoft best\u00e4tigt Bitlocker-Abfragen durch Windows Juli 2024-Updates<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/07\/12\/windows-11-update-kb5040442-verursacht-bitlocker-abfragen-juli-2024\/\">Windows 10\/11 Updates (z.B. KB5040442) triggern Bitlocker-Abfragen (Juli 2024)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/02\/07\/windows-10-11-home-edition-und-die-oem-bitlocker-falle\/\">Windows 10\/11 Home-Edition und die OEM Bitlocker-Falle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/04\/24\/windows-frage-wo-speichert-bitlocker-den-recovery-key\/\">Windows-Frage: Wo speichert Bitlocker den Recovery-Key?<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Noch ein kleiner Nachtrag zum August 2024-Patchday in Bezug auf Bitlocker. Mit den Juli 2024-Updates hatte es ja das Problem gegeben, dass Systeme beim n\u00e4chsten Neustart in einer Abfrage des Bitlocker-Recovery-Keys verharrten. Wohl dem, der den entsprechenden Key bereit hatte. &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/08\/16\/windows-bitlocker-abfrage-bug-durch-august-2024-updates-korrigiert\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[11,185,301,3694,2557],"tags":[62,8492,4328,4315,3288],"class_list":["post-299934","post","type-post","status-publish","format-standard","hentry","category-problemlosung","category-update","category-windows","category-windows-10","category-windows-server","tag-bitlocker","tag-patchday-8-2024","tag-sicherheit","tag-update","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/299934","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=299934"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/299934\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=299934"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=299934"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=299934"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}